0% encontró este documento útil (0 votos)
20 vistas7 páginas

pfSense: Firewall y Seguridad Avanzada

PfSense es un sistema operativo de software libre diseñado para proveer servicios de cortafuegos y seguridad de alto nivel para empresas. Se basa en FreeBSD y provee características como firewall, NAT, VPN, balanceo de carga, alta disponibilidad y monitoreo. Requiere hardware modesto como una CPU de 500MHz y 512MB de RAM.

Cargado por

Wong Jaw
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
20 vistas7 páginas

pfSense: Firewall y Seguridad Avanzada

PfSense es un sistema operativo de software libre diseñado para proveer servicios de cortafuegos y seguridad de alto nivel para empresas. Se basa en FreeBSD y provee características como firewall, NAT, VPN, balanceo de carga, alta disponibilidad y monitoreo. Requiere hardware modesto como una CPU de 500MHz y 512MB de RAM.

Cargado por

Wong Jaw
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

PfSense

PfSense es un es un sistema operativo especializado de software libre, diseñado para


montar servicios de cortafuegos y seguridad del más alto nivel para tu empresa basado en
FreeBSD.

En líneas generales, FreeBSD es un sistema operativo de código abierto Unix con un


amplio soporte para diferentes arquitecturas de procesador. En decir que es posible
usarlo tanto en grandes servidores como en computadoras de escritorio.

La gran cantidad de arquitecturas soportadas, más la reconocida eficiencia y estabilidad


de FreeBSD es la base por la cual es un sistema operativo muy usado en instalaciones de
servidores. Sin embargo, quizás la mejor característica de FreeBSD sean sus opciones de
seguridad, que en un servidor es un tema clave.

El portal de administración de PfSense está basado en lenguaje PHP y en las últimas


versiones cuenta con una interfaz amigable hecha en bootstrap, que es desde este mismo
panel, donde se puede acceder a todas las configuraciones administrativas del sistema,
con lo que les facilita a las empresas la administración de todos los permisos.

Características principales

 Firewall. El componente de firewall permite el filtrado de tráfico por IP de origen o


destino, por protocolo IP y por puerto de origen tanto TCP como UDP; limitación de
conexiones simultaneas o basada en reglas; bloqueos por sistema operativo;
opción de generación de registros (logs); capacidad de firewall transparente capa
2, entre muchas otras características técnicas.

 Tablas Estáticas. La tabla de estado del firewall mantiene información sobre sus
conexiones de red abiertas. Por defecto todas las reglas son con estado. La
mayoría de los firewalls carecen de la capacidad de controlar de forma precisa su
tabla de estado. El software pfSense tiene numerosas características que permiten
el control granular de la tabla de estado, gracias a las capacidades de la versión
portada de FreeBSD

 Network Address Translation. Reenvío de puertos incluyendo rangos y el uso de


múltiples IP públicas; NAT 1: 1 para direcciones IP individuales o subredes
enteras; NAT de tráfico saliente; Reflexión NAT: la reflexión NAT permite que los
servicios se puedan acceder mediante IP pública desde las redes internas.

 Alta Disponibilidad. La combinación de CARP, pfsync y sincronización de


configuración proporcionan la funcionalidad de alta disponibilidad. Dos o más
servidores de seguridad se pueden configurar como un grupo de conmutación por
error. Si una interfaz falla en la primaria o la primaria se desconecta por completo,
la secundaria se activa. El software pfSense también incluye capacidades de
sincronización de configuración, por lo que realiza los cambios de configuración en
el primario y se sincronizan automáticamente con el firewall secundario.
 Multi WAN. La funcionalidad Multi-WAN permite el uso de múltiples conexiones a
Internet, con balanceo de carga y / o conmutación por error, para una mejor
disponibilidad de Internet y la distribución de uso de ancho de banda.

 Balanceo de Carga. El balanceo de carga del servidor se usa para distribuir la


carga entre varios servidores. Esto se usa comúnmente con servidores web,
servidores de correo y otros. Los servidores que no responden a solicitudes de
ping o conexiones de puerto TCP se eliminan del grupo.

 Virtual Private Network. pfSense ofrece dos opciones para conectividad VPN:
Ipsec y OpenVPN.

 Monitoreo y Reportes. El software permite la generación de gráficos RRD


(utilización de CPU, rendimiento total, estado del firewall, rendimiento individual
para todas las interfaces, tasas de transferencia de paquetes por segundo para
todas las interfaces) e información en tiempo real

 Portal Cautivo. El portal cautivo le permite forzar la autenticación o la redirección


a una página de autenticación para acceder a la red. Esto es usado
frecuentemente en redes de hot spots, pero también se usa ampliamente en redes
corporativas para una capa adicional de seguridad en el acceso inalámbrico o de
Internet.

Otras características

PFSense incluye casi todas las funcionalidades de los costosos firewalls comerciales y en
muchos casos incluye en más. La siguiente es una lista de las funciones actualmente
disponibles. Todas las funciones gestionadas con interfaz web, sin la ayuda de la consola.

1. Puede limitar conexiones simultáneas por regla

2. pfSense utiliza p0f, una avanzada herramienta pasiva de huellas digitales OS /


red que le permite filtrar por el sistema operativo que inicia la conexión. ¿Quieres
permitir que las máquinas FreeBSD y Linux se conecten a Internet, pero bloquear
las máquinas con Windows? pfSense permite eso (entre muchas otras
posibilidades) mediante la detección pasiva del sistema operativo en uso

3. Opción para registrar o no el tráfico que coincide con cada regla

4. Posibilidad de enrutamiento de políticas altamente flexible seleccionando la


puerta de enlace por regla (para el equilibrio de carga, conmutación por error,
WAN múltiple, etc.)

5. Los alias permiten agrupar y nombrar direcciones IP, redes y puertos. Esto


ayuda a mantener el conjunto de reglas de firewall limpio y fácil de entender,
especialmente en entornos con múltiples direcciones IP públicas y numerosos
servidores
6. Capacidad de firewall transparente de capa 2: puede puentear interfaces y filtrar
el tráfico entre ellas, incluso permitiendo un firewall sin IP (aunque es probable que
desee una IP para fines de administración)

7. Normalización de paquetes – Descripción de la documentación de depuración de


pf – «‘Scrubbing’ es la normalización de paquetes, por lo que no hay
ambigüedades en la interpretación por el destino final del paquete. La directiva de
depuración también re ensambla paquetes fragmentados, protegiendo algunos
sistemas operativos de algunas formas de ataque, y descarta los paquetes TCP
que tienen combinaciones de banderas no válidas.»

8. Servidor PPPoE: Este servicio es usado por los ISP para la autenticación de
usuarios que puedan ingresar a internet, por una base local o vía radius

9. Monitoreo gráfico y por logs: Desde la consola web se puede ver el consumo de
tráfico en ese momento, así como los registros del firewall y demás servicios

10. DNS dinámico: En caso de no contar con una IP publica estática, permite
conectar a servicios como DynDNS para encontrar nuestro firewall cada vez que
cambie la IP

11. Servidor DHCP y DHCP Relay: Permite asignar direcciones IP automáticamente


a los usuarios de la red, vía cableada o WIFI.

Beneficios

Gerenciales:

 Software de uso libre, que no requiere pago de licencias.

 No requiere la compra de servidores especializados para su instalación.

 Protección adecuada para empresas PyME

 Fácil uso y configuración, destacando el hecho de que no es imprescindible los


conocimientos avanzados en línea de comandos UNIX, para su manejo.

Técnicos

 Bajos recursos de hardware requeridos para su instalación.

 Cubre los principales aspectos de seguridad web y firewalls.

 Fácilmente administrable vía consola web segura.

Usuarios

 Uso transparente, lo que indica que los usuarios no requieren de ningún


entrenamiento especial para su utilización.

 Permite priorizar el tráfico más importante. (Ej. Acceso a bancos o tráfico de voz).
Requerimientos mínimos de hardware pfSense

A continuación, se describen los requisitos mínimos de hardware para la versión 2.x del
software pfSense. Tenga en cuenta que los requisitos mínimos no son adecuados para
todos los entornos. Es posible que pueda arreglárselas con menos del mínimo, pero con
menos memoria puede comenzar a cambiar al disco, lo que ralentizará drásticamente su
sistema.

Requisitos generales:

 Mínimo:
− CPU - 500 Mhz
− RAM - 512 MB
 Recomendado:
− CPU – 1 Ghz
− RAM – 1GB
Requisitos específicos para plataformas individuales:

 Instalación completa:
− CD-ROM o USB para la instalación inicial
− Disco duro de 1 GB
Selección de tarjeta de red
La selección de tarjetas de red (NIC) suele ser el factor de rendimiento más importante en
su configuración. Las NIC económicas pueden saturar su CPU con el manejo de
interrupciones, lo que hace que los paquetes perdidos y su CPU sean el cuello de botella.
Una NIC de calidad puede aumentar sustancialmente el rendimiento del sistema. Cuando
se utiliza el software pfSense para proteger su red inalámbrica o segmentar varios
segmentos LAN, el rendimiento entre interfaces se vuelve más importante que el
rendimiento de las interfaces WAN.
Las NIC basadas en chipsets Intel tienden a ser las de mejor rendimiento y más
confiables cuando se usan con el software pfSense. Por lo tanto, recomendamos
encarecidamente comprar tarjetas Intel o sistemas con NIC Intel integradas de hasta 1
Gbps. Por encima de 1 Gbps, otros factores y otros proveedores de NIC dominan el
rendimiento.
Selección de CPU
Los números indicados en las siguientes secciones pueden aumentarse ligeramente para
las NIC de calidad y disminuir (posiblemente sustancialmente) con NIC de baja calidad.
Todos los números siguientes también asumen que no hay paquetes instalados.

 10-20 Mbps. Recomendamos una CPU Intel o AMD moderna (menos de 4 años)
con una velocidad de reloj de 500MHz o superior.

 21-100 Mbps Recomendamos una CPU moderna Intel o AMD de 1.0 GHz.
 101-500 Mbps. Nada menos que una CPU Intel o AMD moderna con velocidad de
reloj de 2.0 GHz. Hardware de clase de servidor con adaptadores de red PCI-e, o
hardware de escritorio más reciente con adaptadores de red PCI-e.

 501+ Mbps Se requieren varios núcleos a > 2,0 GHz. Hardware de clase
servidor con adaptadores de red PCI-e.
Lista de compatibilidad de hardware
Como pfSense se basa en FreeBSD, su lista de compatibilidad de hardware es la misma
que la de FreeBSD. El núcleo pfSense incluye todos los controladores FreeBSD.

FreeBSD 12.2-RELEASE Notas de hardware | El proyecto FreeBSD (aquí están todas, son un buen
ajjaja)

PfSense IPCop IpFire

Caracteristicas  Firewall.  Filtrado de  Servidor Proxy.


 Tablas Estáticas. paquetes o  Sistema de
cortafuegos. detección de
 Network Address
 Soporte a DHCP intrusos en una
Translation.
como cliente y red o equipo.
 Alta Disponibilidad. como servidor.  VPN a través de
 Multi WAN  Cliente y IPsec y
 Balanceo de Carga. servidor NTP. OpenVPN.
 Virtual Private  Soporte a VPN.  Servidor DHCP.
Network.  Soporte Proxy  Caché de
para navegación nombres de
 Monitoreo y web y dominio.
Reportes. direccionamiento  Servidor horario.
 Portal Cautivo. DNS.  Wake-on-Lan.
 Administración y  Dynamic DNS
configuración a  Quality of
través de Service (QoS)
interfaz web, con  Firewall saliente
posibilidad de  Completo Log
visualización de de todos los
gráficas. sucesos que
ocurren en el
sistema.
Requisimos  Procesador 600Mhz  Procesador:  Procesador i586
minimos (mas es mejor) de Pentium III. / x86_64 o ARM
64Bits  RAM: 512 MB.  512MB RAM
 512Mb RAM (mas  Disco Duro: 60 (mas es mejor)
es mejor) GB.  2GB de disco
 4Gb disco (mas es  Red: una placa (mas es mejor)
mejor) de red por cada  2 tarjetas de red
 2 tarjetas de red zona o topología (WAN y LAN)
(mínimo WAN y que se use minimo
LAN)
 Puerto USB o DVD
para instalación del
ISO
 Conectividad a
internet
Beneficios

Desventajas
SEAQ - Expertos en Pfsense para Colombia - Open Source

¿Qué es pfsense? Y porque es un Firewall tan popular | Nettix Perú

El sistema operativo FreeBSD - Tecnología + Informática ([Link])

[Link] | PFSENSE

Instalación y configuración de pfSense - Firewall avanzado para empresas ([Link])

Hardware, dispositivos y puertas de enlace de seguridad oficiales de pfSense

IPCOP ([Link])

También podría gustarte